Privacidade da App

Os dados de aprendizagem do teu filho nunca nos chegam: ficam no telemóvel, e só saem num ficheiro se fores tu a exportá-los. Aqui explicamos ao pormenor o que fica, o que sai e porquê.

📅 Em vigor desde: 3 de outubro de 2026 📱 Aplicável à: App Missão Lumi
01

Quem somos

"Missão Lumi" é uma aplicação educativa para crianças entre os 5 e os 11 anos, com conteúdos alinhados com o currículo português do 1.º Ciclo do Ensino Básico (Português, Matemática, Estudo do Meio e Inglês).

O responsável pelo tratamento dos dados é Filipe Alves (Portugal), que desenvolve e mantém a app. Contacto: missaolumi@gmail.com. Não foi designado um encarregado da protecção de dados, porque a lei não o exige para este tratamento (art. 37.º do RGPD); qualquer questão sobre dados vai para o contacto acima.

02

O que esta política cobre

Esta política explica, em linguagem simples, que dados a app trata, onde ficam guardados, com quem são partilhados e que direitos tem. Foi redigida tendo em conta:

  • o Regulamento Geral sobre a Protecção de Dados (RGPD, Regulamento (UE) 2016/679), incluindo as regras sobre o consentimento de crianças (art. 8.º);
  • a Lei n.º 58/2019 (execução do RGPD em Portugal), em especial o art. 16.º;
  • a Lei n.º 41/2004 (privacidade nas comunicações electrónicas), que regula o que se guarda e lê no aparelho (art. 5.º);
  • as regras das lojas para apps dirigidas a crianças (Google Play Families Policy e categoria Kids da App Store).

Onde a app é disponibilizada. Apenas nas lojas dos países do Espaço Económico Europeu. A app não é disponibilizada nos Estados Unidos.

03

A quem se destina a app e como é dado o consentimento

A app é concebida para crianças e deve ser instalada e configurada por um pai, mãe ou tutor legal (o "adulto responsável").

Na primeira abertura, antes de qualquer outro ecrã, a app pede ao adulto responsável que confirme que é pai, mãe ou tutor da criança e que autoriza a utilização da app nos termos desta política. No mesmo ecrã há uma segunda escolha, à parte, desmarcada e opcional: enviar relatórios de avaria (§4.3). A app funciona na íntegra sem ela, e a escolha pode ser mudada a qualquer momento nas Configurações Parentais. Antes de o adulto aceitar, a app não envia nada: nenhum dos serviços da §4.3 é contactado. Quando o tratamento dos dados de uma criança com menos de 13 anos assenta no consentimento, esse consentimento tem de ser dado pelos seus representantes legais (art. 8.º do RGPD e art. 16.º da Lei n.º 58/2019).

Como a app não recolhe dados que identifiquem a criança ou o adulto, não pedimos documentos de identificação para confirmar a autorização: fazê-lo obrigaria a recolher precisamente os dados que a app foi desenhada para não ter. A autorização fica registada quando o adulto marca a caixa e carrega em «Aceitar e continuar». As zonas da app que dizem respeito ao adulto — definições parentais, compra e ligações para fora da app — estão protegidas por uma verificação de adulto: código PIN, biometria do aparelho ou uma pergunta de cálculo.

04

Dados recolhidos e onde ficam guardados

4.1. Dados locais (ficam no dispositivo e nunca nos são enviados)

A app guarda os seguintes dados no armazenamento interno do dispositivo (base de dados SQLite local e ficheiro de preferências da app). Nunca são enviados para nós (não temos servidores). Só saem do aparelho se o adulto os exportar, ou pela cópia de segurança do próprio sistema, se a tiver ligada (ver abaixo).

Categoria
Exemplos
Finalidade
Perfil
Nome escolhido pela criança/tutor, avatar, data de nascimento
Permitir progresso separado entre irmãos e adequar o conteúdo à idade
Progresso de aprendizagem
Estrelas, nível por matéria, erros para revisão
Adaptar dificuldade e mostrar conquistas
Histórico de sessões
Por cada sessão de jogo terminada: o jogo, o nível, as respostas certas, o total de perguntas, e a data e hora
Mostrar a evolução da criança ao longo do tempo e escolher as próximas sugestões
Economia educativa
Lumis 💡, peças 🧩, edifícios construídos, itens da loja
Sistema de recompensas
Preferências parentais
PIN parental, limites de tempo, mundos bloqueados, flags de onboarding
Controlo parental
Data de nascimento. É indicada pelo tutor ao criar o perfil e serve para dois fins, ambos dentro do dispositivo: escolher o conteúdo adequado ao ano escolar da criança e mostrar uma mensagem de parabéns no dia do aniversário. A verificação do aniversário é feita localmente pelo próprio dispositivo — a app nunca envia a data para lado nenhum, nem para nós nem para terceiros (a cópia de segurança do sistema, se o adulto a tiver ligada, inclui-a — ver abaixo). Pode ser corrigida a qualquer momento nas Configurações Parentais.

Estes dados nunca nos chegam: não os podemos consultar, corrigir, exportar nem apagar à distância. Quem os controla é o adulto responsável, na própria app — podem ser corrigidos no perfil e apagados a qualquer momento em Definições → Configurações Parentais → Apagar perfil.

Se a app for desinstalada, o sistema operativo (Android ou iOS) apaga os dados que estão no aparelho.

Cópia de segurança do sistema. Se o adulto tiver ligada a cópia de segurança do aparelho — a da conta Google, no Android; a do iCloud ou do computador, no iOS —, o sistema operativo pode guardar uma cópia da base de dados da app (perfil, progresso, histórico de sessões e economia) na conta do adulto. Essa cópia é feita e guardada pela Google ou pela Apple, nos termos do serviço que o adulto aceitou com elas; nós não temos acesso a ela. As preferências parentais (PIN, consentimento, limites de tempo, mundos bloqueados) e o estado do acesso à app ficam fora dessa cópia, nas duas plataformas. «Apagar perfil» e desinstalar a app apagam os dados do aparelho; a cópia de segurança é substituída na seguinte que o sistema fizer, e pode ser apagada nas definições de cópia de segurança do aparelho ou da conta.
Passar o progresso para outro aparelho. O progresso não se sincroniza entre aparelhos, mas o adulto pode levá-lo à mão: nas Configurações Parentais (atrás do portão parental), «Exportar progresso» cria um ficheiro com o progresso de um perfil e abre a folha de partilha do sistema, e o adulto envia-o para onde escolher (email, mensagens, armazenamento na nuvem, AirDrop). No outro aparelho, «Importar progresso» abre o seletor de ficheiros do sistema, também atrás do portão parental. - O que o ficheiro leva: o nome e o avatar do perfil, as estrelas, o nível de cada jogo, as peças, os Lumis, os itens e edifícios da economia educativa e o histórico de sessões. - O que não leva: a data de nascimento (pede-se de novo ao importar), o PIN parental e as outras preferências parentais (limites de tempo, mundos bloqueados), nem a compra, que se restaura pela loja. - Nós nunca o recebemos. A app escreve o ficheiro e entrega-o ao sistema; quem decide para onde vai é o adulto. O nome do ficheiro não leva o nome da criança. - Depois de partilhado, o ficheiro fica onde o adulto o pôs. Apagar o perfil ou desinstalar a app não o apaga lá: tem de ser apagado nesse sítio.
Impressão digital / Face ID. O tutor pode optar por abrir a zona parental com a biometria em vez do PIN. A app nunca recebe nem guarda a sua impressão digital ou o seu rosto: quem faz a verificação é o sistema operativo, e a app recebe apenas um "sim" ou um "não". Não há qualquer dado biométrico na base de dados local nem em lado nenhum, e nada é transmitido. Por isso não há tratamento de dados de categoria especial (RGPD art. 9.º) da nossa parte. A opção é desligada por defeito e pode ser desactivada nas Configurações Parentais.

4.2. Sem tutor de inteligência artificial

Esta versão da app não inclui nenhuma funcionalidade de conversa com inteligência artificial. Nada do que a criança escreve é enviado para fora do dispositivo.

Se isso vier a mudar, esta política é actualizada antes de a funcionalidade ficar disponível, e com aviso dentro da app.

4.3. Serviços Firebase (Google) — activos

A app usa três serviços da Firebase, fornecidos pela Google (Google Ireland Limited e Google LLC), que os presta como nossa subcontratante. Nenhum deles recebe o nome da criança, a data de nascimento, a idade, as respostas ou o progresso. O que cada um envia:

Firebase Crashlytics (Android e iOS) — relatórios de avaria, para podermos corrigir as falhas da app. Só envia se o adulto responsável o autorizar, numa opção à parte e desmarcada do ecrã da primeira abertura, e enquanto a opção "Relatórios de avaria" estiver ligada nas Configurações Parentais — que fica com o que o adulto escolheu nesse ecrã. Com a opção ligada, envia:

  • quando a app falha: onde no código falhou (a "stack trace"), o modelo do aparelho, as versões do sistema e da app, o estado do aparelho nesse momento (por exemplo, memória e espaço livre) e o nome do ecrã onde a app estava (por exemplo counting);
  • de vez em quando, mesmo sem falhas: pedidos da configuração do próprio serviço, com o identificador da instalação, o modelo do aparelho e as versões do sistema e da app — nada sobre o que a criança faz.

A opção pode ser desligada a qualquer momento, e a app continua a funcionar na íntegra sem ela. Depois de desligada, deixa de enviar a partir da abertura seguinte da app. Enquanto está desligada — e também antes de ser dado o consentimento —, a informação sobre uma falha que o serviço guarde no aparelho é apagada pela app, e nunca chega a ser enviada.

Firebase Cloud Messaging (FCM) (apenas Android) — notificações. Só depois de o adulto responsável dar o consentimento e de as notificações estarem permitidas no aparelho, a app pede um token FCM e subscreve dois tópicos temáticos ("anúncios" e "pais"). As notificações são enviadas a todos os subscritores de um tópico: não segmentamos por criança nem por perfil. Podem ser desactivadas a qualquer momento nas definições do sistema operativo, e a app continua a funcionar na íntegra sem elas.

Firebase Remote Config (apenas Android, e só nas versões de teste distribuídas a testadores convidados — a app publicada nas lojas não o usa) — permite-nos ligar e desligar funcionalidades sem publicar uma nova versão. A versão de teste descarrega a configuração, só depois de o adulto responsável dar o consentimento, e não envia dados de utilização. Para a pedir, envia o identificador da instalação e dados técnicos do pedido: as versões da app e do Android, e a língua, o país e o fuso horário definidos no aparelho.

Identificadores. Estes envios levam identificadores técnicos da instalação — o Firebase Installation ID e, no Crashlytics, um identificador próprio da instalação —, e o endereço IP de onde partem chega à Google, como em qualquer ligação à Internet. Não identificam a criança: não estão ligados ao nome, à idade, ao avatar nem ao progresso de nenhum perfil. Não é o identificador de publicidade (IDFA/AAID) — esse não existe nesta app. Por quanto tempo ficam guardados está na §8.

O que não sai: nada do que está na tabela da §4.1 — nome, idade, progresso, respostas, conversas.

4.4. Quando nos escreve

Se nos escrever — para pedir ajuda, um reembolso ou o exercício de um direito —, recebemos o seu endereço de email, o nome que lá aparecer e o que nos disser na mensagem. Usamo-los só para lhe responder. O email é gerido num serviço da Google (Gmail). Para responder não precisamos de nenhum dado da criança: por favor não o inclua.

05

O que não fazemos

A app não:

  • Apresenta publicidade (nem contextual, nem comportamental);
  • Integra SDKs de analytics de terceiros (Firebase Analytics, Google Analytics, Mixpanel, Amplitude, etc.);
  • Rastreia localização geográfica;
  • Acede à câmara, microfone, contactos, galeria ou SMS, nem aos ficheiros do aparelho — a única excepção é o ficheiro de progresso que o adulto escolher, no seletor do sistema, para importar (§4.1);
  • Recolhe, guarda ou transmite dados biométricos — a verificação da impressão digital ou do rosto é feita pelo sistema operativo, que só nos devolve um sim/não (ver §4.1);
  • Usa identificadores persistentes para fins publicitários (Google Advertising ID);
  • Partilha dados com corretores de dados ("data brokers") ou redes sociais;
  • Cria contas na nuvem ou sincroniza perfis entre dispositivos;
  • Constrói perfis de comportamento nem toma decisões automatizadas sobre a criança;
  • Tem subscrições nem vende moeda virtual: a única compra é o desbloqueio da versão completa, feito uma só vez (ver §7);
  • Recebe ou trata dados de pagamento — a venda e o pagamento são feitos pela App Store / Google Play, em nosso nome. Nunca vemos o cartão, a morada de facturação nem o nome de quem comprou.
Relatórios de avaria não são analytics. O Crashlytics (§4.3) serve para encontrar e corrigir falhas: não regista o que a criança faz dentro da app — que jogos abre, que respostas dá, quanto tempo joga — e não alimenta publicidade nem perfis de comportamento. É por isso que a linha acima sobre SDKs de analytics continua a ser verdadeira.
07

Transferências internacionais

Os dados da §4.3 são tratados pela Google como nossa subcontratante, ao abrigo dos Firebase Data Processing and Security Terms, e podem sê-lo em servidores fora do Espaço Económico Europeu, em particular nos EUA. Estas transferências assentam em dois fundamentos:

  • a decisão de adequação da Comissão Europeia relativa ao Quadro de Privacidade de Dados UE-EUA (Decisão de Execução (UE) 2023/1795), que abrange as entidades certificadas, como a Google LLC;
  • as cláusulas contratuais-tipo aprovadas pela Comissão (Decisão de Execução (UE) 2021/914), que fazem parte dos termos da Google e se aplicam também a outros países.

A decisão de adequação foi confirmada pelo Tribunal Geral da União Europeia em Setembro de 2025 e está em recurso no Tribunal de Justiça; se deixar de valer, as cláusulas contratuais-tipo continuam a aplicar-se. Os termos da Google, incluindo as cláusulas, podem ser consultados no endereço acima.

Compra dentro da app. Para saber se esta instalação já desbloqueou a versão completa, a app pergunta-o à App Store (Apple) ou ao Google Play (Google), conforme a loja de onde foi instalada. Essa verificação devolve apenas um sim/não sobre a posse do produto e não identifica a criança nem o perfil: não lhe são enviados nome, idade, data de nascimento nem progresso. A Apple e a Google tratam os dados da conta e do pagamento como responsáveis independentes, segundo as suas próprias políticas de privacidade — a app nunca vê o cartão, a morada de facturação nem o nome do comprador.

Email. As mensagens que nos envia (§4.4) ficam no Gmail, um serviço da Google que também pode tratar dados fora do Espaço Económico Europeu.

Não há mais nenhuma transferência. Nenhum conteúdo produzido pela criança sai do dispositivo, e não vendemos nem cedemos dados a ninguém.

08

Retenção

  • Dados locais (§4.1): ficam no aparelho até o adulto os apagar ou desinstalar a app; uma cópia de segurança do sistema, se existir, segue as regras dessa cópia (§4.1). O histórico de sessões não tem prazo próprio: guarda-se desde a primeira sessão terminada, para mostrar a evolução, e apaga-se com «Apagar Todo o Progresso» ou «Apagar perfil», nas Configurações Parentais.
  • Ficheiro de progresso exportado (§4.1): a cópia que fica dentro da app, na pasta temporária, é substituída no export seguinte e apagada pelo sistema quando precisa de espaço. As cópias que o adulto partilhou ficam onde ele as pôs, até ele as apagar lá.
  • Relatórios de avaria (Crashlytics): a Google guarda-os, com os identificadores que os acompanham, durante 90 dias, e depois apaga-os. Os dados de falhas em código nativo ("minidumps") só ficam o tempo de serem processados. Não exportamos estes dados nem os guardamos noutro sistema.
  • Identificadores da instalação e token FCM: a cópia no aparelho é apagada quando a app é desinstalada. A cópia nos servidores da Google fica até ser apagada — a nosso pedido, ou automaticamente depois de 270 dias sem utilização — e desaparece das cópias de segurança da Google até 180 dias depois.
  • Mensagens que nos envia (§4.4): até 12 meses depois de o assunto ficar resolvido.

Os prazos da Google são os que ela publica em Privacy and Security in Firebase e em Manage Firebase installations.

09

Direitos do utilizador (RGPD)

Tem direito de acesso, rectificação, apagamento, limitação e portabilidade dos dados, de oposição ao tratamento e de retirar o consentimento a qualquer momento. Como a app foi desenhada para quase nada sair do aparelho, a forma de os exercer depende de onde os dados estão:

  • Dados locais (§4.1): nunca nos chegam, por isso não os podemos consultar nem apagar à distância. Exercem-se na própria app: o perfil mostra-os e permite corrigi-los, "Exportar progresso" nas Configurações Parentais entrega-lhe uma cópia num ficheiro (portabilidade, art. 20.º), "Apagar perfil" apaga-os do aparelho de imediato, e desinstalar a app apaga tudo o que está no aparelho (a cópia de segurança do sistema, se existir, apaga-se como diz a §4.1);
  • Relatórios de avaria: o consentimento retira-se desligando a opção "Relatórios de avaria" nas Configurações Parentais;
  • Dados técnicos da Firebase (§4.3): escreva-nos para missaolumi@gmail.com. Como estes dados não estão ligados a nenhum nome, só os conseguimos localizar se nos der forma de identificar a instalação em causa (art. 11.º do RGPD); se não for possível, explicamos-lhe porquê.

Respondemos no prazo de um mês, que só pode ser prorrogado nos casos previstos no art. 12.º, n.º 3, do RGPD.

Tem ainda o direito de apresentar reclamação à Comissão Nacional de Protecção de Dados (CNPD): https://www.cnpd.pt

10

Segurança

  • Dados locais ficam protegidos pelo sandbox de aplicação do sistema operativo (Android e iOS), acessível apenas à Missão Lumi;
  • Toda a comunicação com os serviços Firebase usa HTTPS (TLS 1.2+);
  • A app não embarca nenhuma chave de API de serviços de IA nas versões publicadas;
  • O ficheiro de progresso exportado não é cifrado: tem o primeiro nome da criança e o progresso dela. Guarde-o e partilhe-o como guardaria uma fotografia dela.
11

Alterações a esta política

Alterações materiais são anunciadas dentro da app, numa actualização, antes de entrarem em vigor; se uma alteração precisar de um novo consentimento, a app volta a pedi-lo. A versão em vigor está sempre em https://missaolumi.pt/privacidade-app.html, com a data em que entrou em vigor.

12

Contacto

Para questões, pedidos de exercício de direitos ou reclamações: missaolumi@gmail.com